Mise en conformité
RGPD

Cartographie des traitements, registre, AIPD, gestion du consentement, contrats sous-traitants, DPO externalisé : nous prenons en charge l'ensemble des chantiers RGPD pour vous mettre en conformité durablement.

100% Satisfaction
13 Référentiels
+200 Clients
Carré avec bulle avec texte Conforme aux exigences

+ de 200 entreprises nous ont déjà fait confiance

Logo aniah
Logo jamespot
Logo airon telematica
Logo seqino
Logo SBS Interactive
Logo auqfood

Comprendre le RGPD
et les enjeux pour votre entreprise

Le RGPD (Règlement Général sur la Protection des Données — UE 2016/679) est le texte de référence européen sur la protection des données personnelles. Entré en application le 25 mai 2018, il s'impose à toute organisation qui traite des données de résidents européens, quels que soient sa taille, son secteur ou son lieu d'établissement.

En France, son application est contrôlée par la CNIL (Commission Nationale de l'Informatique et des Libertés), qui peut prononcer des sanctions financières allant jusqu'à 20 M€ ou 4 % du chiffre d'affaires mondial annuel,  le montant le plus élevé étant retenu.

Au-delà de la sanction, la conformité RGPD est devenue un véritable actif business : elle conditionne les appels d'offres B2B, sécurise vos relations avec vos sous-traitants et clients, et renforce la confiance de vos utilisateurs.

Principe de responsabilité
Démontrer à tout moment sa conformité par la documentation
Privacy by design & by default
Intégrer la protection des données dès la conception
Droits des personnes concernées
Accès, rectification, effacement, portabilité, opposition
RGPD
Règlement UE 2016/679 · Loi Informatique & Libertés modifiée
20M€ ou 4 % du CA mondial — sanction maximale
72 Délai de notification d'une violation à la CNIL
99 articles Le texte du règlement européen
27 pays Application uniforme dans toute l'UE
Toute entreprise qui collecte ne serait-ce qu'une adresse e-mail, un nom de prospect ou un cookie analytique est concernée par le RGPD y compris les TPE et indépendants.

Les 9 obligations clés du RGPD
à mettre en œuvre dans votre organisation

Chaque année, des centaines d'entreprises s'engagent dans une démarche de certification et échouent ou s'enlisent. Voici pourquoi.

Tenir un registre des activités de traitement

Document central exigé par l'article 30 du RGPD. Il recense l'ensemble des traitements de données personnelles, leur finalité, leur base légale et leur durée de conservation.

obligation légale

Désigner un DPO (Délégué à la Protection des Données)

Obligatoire pour les organismes publics et les entreprises dont l'activité principale repose sur le suivi à grande échelle ou le traitement de données sensibles. Recommandé pour toutes les autres.

souvent obligatoire

Réaliser des AIPD (analyses d'impact)

Obligatoires pour les traitements susceptibles d'engendrer un risque élevé pour les droits et libertés des personnes (données de santé, profilage, surveillance).

Sous conditions

Garantir les droits des personnes

Mettre en place les procédures pour répondre aux demandes d'accès, rectification, opposition, effacement, portabilité et limitation dans le délai d'un mois imposé par le règlement.

obligation légale

Recueillir un consentement valide

Le consentement doit être libre, spécifique, éclairé et univoque. Il s'applique notamment aux cookies non essentiels, à la prospection commerciale et au traitement de données sensibles.

obligation légale

Encadrer les sous-traitants par un DPA

Tout prestataire qui traite des données pour votre compte (hébergeur, CRM, outil RH, etc.) doit signer un contrat de sous-traitance RGPD (DPA)conforme à l'article 28.

obligation légale

Sécuriser les données (article 32)

Mettre en œuvre des mesures techniques et organisationnelles adaptées : chiffrement, contrôle d'accès, pseudonymisation, sauvegardes, sensibilisation des équipes, gestion des incidents.

obligation légale

Notifier les violations en 72 h

En cas de fuite ou de compromission de données personnelles, la CNIL doit être notifiée dans les 72 heures. Les personnes concernées doivent être informées si le risque est élevé.

obligation légale

Encadrer les transferts hors UE

Les transferts vers des pays tiers (États-Unis, Inde, etc.) doivent être encadrés par une décision d'adéquation, des clauses contractuelles types (CCT) ou des règles d'entreprise contraignantes.

Sous conditions

Bon à savoir. La CNIL met à disposition des modèles et guides sectoriels, mais leur appropriation reste à votre charge. Une lecture incomplète des obligations expose votre entreprise à des contrôles, des mises en demeure et, in fine, à des sanctions financières et réputationnelles. Un audit d'écart de 30 minutes avec un de nos consultants suffit à identifier les zones de risque prioritaires. On en parle ?

Le RGPD : un sujet à fort enjeu,
souvent mal appréhendé en interne

La plupart des entreprises ne manquent pas de bonne volonté sur le RGPD. Ce qui leur manque, c'est une vision claire de leurs angles morts. Voici pourquoi.

Vous avez du mal à évaluer votre niveau de risque réel

Sanctions, mises en demeure, plaintes salariés, fuites de données. Sans vision claire de vos expositions, impossible de savoir où concentrer vos efforts.

Une cartographie des traitements approximative

RH, marketing, commercial, support, IT : les flux de données traversent toute l'entreprise. Sans cartographie rigoureuse, le registre est incomplet et les AIPD passent à côté des vrais risques.

Cookies & consentement : la première porte d'entrée des contrôles

La CNIL a fait des cookies une priorité de contrôle. Bandeaux non conformes, dépôts avant consentement, traceurs publicitaires non déclarés : les sanctions tombent sans préavis.

Des sous-traitants jamais audités

CRM, hébergeurs, prestataires emailing, SaaS RH… Beaucoup d'entreprises ignorent où sont stockées leurs données et n'ont pas signé de DPA conforme avec leurs prestataires

Pas de DPO ou un DPO non opérationnel

Désigner un DPO « sur le papier » sans lui donner les moyens, le temps et l'expertise nécessaires expose l'entreprise à un risque double : non-conformité légale et inefficacité du dispositif.

Une conformité figée, jamais maintenue

Le RGPD n'est pas un projet « one-shot ». Nouvel outil, nouveau prestataire, nouvelle campagne marketing : chaque évolution déclenche de nouvelles obligations à intégrer dans la documentation.

FeelAgile transforme ces obstacles en étapes maîtrisées.

Notre méthode agile transforme ces obstacles en étapes maîtrisées. Un expert dédié pilote chaque jalon à vos côtés, simplement et efficacement.

Parler à un expert →

Nos solutions

En Autonomie

  • E-learning RGPD
  • Formation sur mesure
  • Accès à la base de connaissances (Modèles de registre, AIPD, DPA, politique de confidentialité...)
  • Outil de GRC Oversecur
  • CSM assistance Oversecur
  • Formation à l'outil et onboarding
  • Consulting
  • Diagnostic & Audit blanc

En Accompagnement

Premium
  • Base documentaire
  • Contrôler & auditer votre conformité
  • Suivi régulier avec un expert
  • Pilotage du projet de mise en conformité ou de maintien de conformité
  • Formation des équipes & accompagnement au changement
  • Assistance à la rédaction documentaire
  • Garantie de résultat
  • Désignation DPO
  • Audit
  • Pilotage du projet de mise en conformité
  • Accompagnement à la réalisation de la documentation
  • Sensibilisation

Expert sur ces réglementations

Logo DORA
Logo RGPD
Logo NIS2
Mais aussi IA Act, Cyber Resilience Act et Data Act
En savoir plus

Pourquoi nous confier votre
conformité RGPD ?

Nous maîtrisons à la fois les enjeux de sécurité et les exigences réglementaires, afin de mettre en place des solutions adaptées, sans lourdeur inutile. Nous nous ajustons aux besoins des PME avec une approche pragmatique et simple, tout en garantissant une conformité rigoureuse pour nos clients.
Être guidé par un expert

Une équipe juridique & technique réunie

Juristes spécialisés en données personnelles, DPO certifiés et experts cybersécurité travaillent ensemble sur votre dossier pour une conformité à la fois juridique et opérationnelle.

Délai optimisé

Nous vous aidons à atteindre vos certifications en moins de 6 mois sans compromettre la qualité ni la rigueur des exigences.

Force d’adaptation et un service complet

Conseil, formation, gestion de projet ou externalisation, nous adaptons notre accompagnement à vos besoins.

Connaissance approfondie des règlementations

Nous intervenons sur un large panel de référentiels, vous offrant une expertise complète pour répondre à vos enjeux.

Une approche sectorielle

Nos consultants connaissent les spécificités RGPD du SaaS, du e-commerce, du secteur santé (HDS), du B2B, des RH et de l'industrie. Vous bénéficiez d'un accompagnement réellement adapté à votre métier.

Une vision conformité globale

RGPD, ISO 27001, ISO 27701, HDS, SecNumCloud : nous construisons des systèmes de gouvernance des données cohérents et anticipons vos prochaines exigences contractuelles ou réglementaires.

Vous traitez des données de santé ?
Le RGPD impose un niveau de protection renforcé pour les données de santé, considérées comme sensibles (article 9). Si vous hébergez ou faites héberger ces données, vous êtes également concerné par la certification HDS (Hébergement de Données de Santé). FeelAgile vous accompagne sur les deux volets en parallèle.

Notre offre HDS →

RGPD, même dans des situations complexes

Que ce soit pour la gestion des données sensibles, les transferts internationaux ou les traitements spécifiques, nous vous aidons à appliquer le RGPD de manière pragmatique et conforme aux exigences légales.

- Approche orientée résultats
- Des outils et méthodes optimisés
- Approche opérationnelle en travaillant avec vous
- Centré sur votre satisfaction
Logo RGPD avec bulle Conforme aux exigences

Ils nous font confiance

+200 clients ont déjà fait appel à FeelAgile

★★★★★

"Grâce à Feel Agile, nous avons réussi à obtenir la certification ISO 27001 sans aucune non-conformité, ce qui est un exploit rare."

Photo profil Julien Caasagnabere
Val Solutions

Julien Cassagnabère -RSSI

★★★★★

"Nous avons eu un très bon accompagnement. Notre système de qualité a été très bien étudié par le chef de projet ce qui a facilite tout le projet."

Image homme
Airon Telematica

Stefano FIORENTINI - CTO

★★★★★

"Feel Agile à une grande connaissance du processus, un plan projet avec un tempo efficace et un materiel documentaire existant pour gagner du temps."

Image homme
Aniah

Mickaël KLAUS

FAQ

Les questions fréquentes des entreprises sur la mise en conformite RGPD

Tout ce que vous devez savoir sur le RGPD

Qui est concerné par le RGPD ?

Le RGPD s'applique à tout organisme — public ou privé, quelle que soit sa taille — dès lors qu'il traite des données personnelles, à partir du moment où :

  • il est établi sur le territoire de l'Union européenne ;
  • ou son activité cible directement des résidents européens.

TPE, PME, associations, collectivités : personne n'est exempté. Vous êtes concerné si vous gérez les données RH de vos collaborateurs, si vous traitez des données clients/prospects, ou si vous sous-traitez ces opérations pour le compte d'un autre organisme.

Qu'est-ce qu'une donnée à caractère personnel ?

Une donnée à caractère personnel est toute information permettant d'identifier une personne physique, directement ou indirectement :

  • Directement : nom, prénom, photo ;
  • Indirectement : numéro de téléphone, identifiant client, adresse IP, voix.

L'identification peut reposer sur une seule donnée (par exemple le numéro de sécurité sociale) ou sur la combinaison de plusieurs informations (par exemple : sexe, ville, année de naissance, abonnement, appartenance à une association). Dès qu'un lien vers une personne physique est possible, la donnée est personnelle — et le RGPD s'applique.

Mon entreprise doit-elle désigner un DPO ?

La désignation d'un Délégué à la Protection des Données (DPO) est obligatoire dans trois cas définis par l'article 37 du RGPD :

  1. L'organisme est une autorité ou un organisme public (collectivités, ministères…).
  2. L'activité principale implique un suivi régulier et systématique à grande échelle des personnes (banques, assurances, fournisseurs d'accès internet…).
  3. L'activité principale repose sur le traitement à grande échelle de données sensibles (santé, données pénales…), comme les centres hospitaliers.

Attention : quelle que soit la situation, toute organisation reste tenue de se conformer au RGPD, désignation obligatoire ou non. La CNIL recommande fortement la désignation dans les autres cas — c'est le meilleur levier pour structurer et documenter votre conformité.

FeelAgile propose un service de DPO externalisé pour les organisations qui ne souhaitent pas recruter en interne.

Faut-il obligatoirement tenir un registre des activités de traitement ?

Oui. Le registre des activités de traitement est obligatoire pour tous les organismes (article 30 du RGPD), publics ou privés, quelle que soit leur taille. Il liste, pour chaque traitement de données personnelles : la finalité, la base légale, les catégories de données et de personnes concernées, les destinataires, les durées de conservation et les mesures de sécurité.

Dispositions pour les organismes de moins de 250 salariés

Les entreprises de moins de 250 salariés bénéficient d’une dérogation concernant la tenue du registre : elles n’ont l’obligation d’inscrire que les traitements :

  • non occasionnels (gestion de la paie, des clients/prospects, des fournisseurs…) ;
  • susceptibles de comporter un risque pour les droits et libertés (géolocalisation, vidéosurveillance…) ;
  • portant sur des données sensibles (données de santé, infractions, etc.).

Nous vous conseillons toutefois de documenter l’ensemble de vos traitements. Cela vous permet d’avoir une vision globale des données personnelles que vous traitez et d’identifier des actions correctives en cas de contrôle. Le registre des activités de traitement est l’un des premiers livrables que nous mettons en place lors d’une mission RGPD.

Que faire en cas de violation de données personnelles ?

Toute violation de données personnelles (fuite, perte, accès non autorisé, ransomware, etc.) doit être notifiée à la CNIL dans les 72 heures, sauf si elle ne présente aucun risque pour les personnes. Lorsque le risque est élevé, les personnes concernées doivent également être informées.

Une réponse efficace suppose une procédure préétablie :

  1. Qualification et documentation de l'incident.
  2. Notification à la CNIL (et aux personnes si nécessaire).
  3. Plan d'action correctif.

Notre offre de DPO externalisé inclut la gestion complète de ces situations.

Quelles sont les sanctions encourues en cas de non-conformité RGPD ?

La CNIL peut prononcer des avertissements, des mises en demeure et des sanctions financières allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel — le montant le plus élevé étant retenu.

Au-delà de l'amende, les sanctions peuvent inclure une injonction de mise en conformité, une publication publique de la décision et une limitation temporaire ou définitive du traitement. Le risque réputationnel et commercial est souvent plus lourd que la sanction elle-même.

Combien de temps faut-il pour se mettre en conformité RGPD ?

Tout dépend de votre maturité initiale et du périmètre de vos traitements. En règle générale, une mise en conformité sérieuse prend entre 3 et 9 mois.

Avec la méthode agile de FeelAgile, nos clients atteignent une conformité opérationnelle en moins de 4 mois en moyenne, grâce à un découpage en sprints et à un démarrage prioritaire sur les chantiers à plus forts risques (cookies, registre, sous-traitants).

Combien coûte une mise en conformité RGPD ?

Le budget dépend de la taille de l'entreprise, du nombre de traitements et de la présence ou non d'un DPO interne.

À titre indicatif, une mise en conformité initiale pour une PME se situe généralement entre 8 000 € et 25 000 €, à laquelle peut s'ajouter un forfait de DPO externalisé (à partir de quelques centaines d'euros par mois).

FeelAgile vous propose un devis personnalisé après un audit de cadrage gratuit de 30 minutes.

RGPD, ISO 27001, ISO 27701 et HDS : comment s'articulent ces référentiels ?

Ces référentiels sont complémentaires :

  • RGPD : cadre légal européen sur la protection des données personnelles ;
  • ISO 27001 : norme internationale de sécurité de l'information ;
  • ISO 27701 : extension de l'ISO 27001 dédiée à la privacy, excellent socle technique pour démontrer une conformité RGPD ;
  • HDS : certification obligatoire pour les hébergeurs de données de santé, avec des exigences renforcées.

FeelAgile peut vous accompagner sur un système de gouvernance des données intégré couvrant ces différents référentiels, en évitant les redondances.

Qui contacter pour se faire accompagner sur le RGPD ?

La mise en œuvre du RGPD nécessite des compétences en technologies de l’information, en droit et en gestion des risques, ainsi qu’une bonne connaissance des législations applicables à votre secteur.

Vous pouvez :

  • Recruter ou former un DPO interne disposant des compétences nécessaires ;
  • Faire appel à un DPO externalisé, capable d’auditer, de conseiller et de piloter la mise en conformité.

Une démarche de mise en conformité RGPD constitue un travail conséquent à ne pas négliger. N’hésitez pas à contacter FeelAgile pour un premier échange et un accompagnement par des experts.

Nos experts sont là pour vous répondre en moins de 24h

Vous avez des questions ? Vous souhaitez obtenir un devis concernant une certification ou un accompagnement ?

+ de 200 entreprises nous font confiance
Logo jamespot
Logo auqfood
Logo SBS Interactive
Logo seqino
Logo aniah
Logo airon telematica